एलएलएम एपीआई सुरक्षा
Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control
Updated: August 2026
एलएलएम एपीआई खतरा| भूदृश्य
एपीआई कुंजी एक्सपोजर
स्रोत कोड, क्लाइंट-साइड एक्सपोज़र, या लीक क्रेडेंशियल्स में हार्डकोडेड कुंजी
दर सीमा का दुरुपयोग
एपीआई कोटा का उपभोग करने वाले या सेवा से इनकार करने वाले स्वचालित हमले
लागत अटैक
त्वरित हेरफेर के कारण अत्यधिक टोकन उपयोग और अप्रत्याशित लागतें
डेटा रिसाव
लॉग के माध्यम से उजागर संकेतों या प्रतिक्रियाओं में संवेदनशील डेटा
प्रमाणीकरण के तरीके
एपीआई कुंजी
- प्रति उपयोगकर्ता/एप्लिकेशन अद्वितीय कुंजी उत्पन्न करें
- एआई सुरक्षा परीक्षण परियोजनाओं का निर्माण
- कुंजियों को नियमित रूप से घुमाएँ (30-90 दिन)
- कुंजी निरस्तीकरण लागू करें
OAuth 2.0
- उपयोगकर्ता-सामना वाले अनुप्रयोगों के लिए कार्यान्वयन
- अल्पकालिक एक्सेस टोकन का उपयोग करें
- ताज़ा टोकन लागू करें
- उचित स्कोप परिभाषाएँ
JWT Tokens
- कम समाप्ति समय
- मजबूत हस्ताक्षर एल्गोरिदम
- उचित दावा सत्यापन
- टोकन निरस्तीकरण समर्थन
दर सीमित करना और थ्रॉटलिंग
टोकन-आधारित सीमाएं
- ट्रैक इनपुट + आउटपुट टोकन
- प्रति-मिनट/प्रति-दिन सीमा निर्धारित करना
- स्लाइडिंग विंडो का उपयोग करें
- विस्फोट भत्ता लागू करें
लागत नियंत्रण
- Budget alerts (various thresholds)
- प्रति-उपयोगकर्ता कोटा
- अनुरोधों से पहले टोकन अनुमान
- सर्किट ब्रेकर के साथ हार्ड कैप
स्तरीय दृष्टिकोण
- नि:शुल्क स्तर: सख्त सीमाएँ
- बुनियादी: मध्यम सीमाएं
- प्रो: उच्च सीमाएं
- उद्यम: कस्टम समझौते
प्रदाता सुरक्षा तुलना
| प्रदाता | मुख्य विशेषताएं | दर सीमाएं | सुरक्षा |
|---|---|---|---|
| OpenAI | जीपीटी मॉडल, सहायक एपीआई | टियर-आधारित आरपीएम | एसओसी 2, एपीआई कुंजी प्रबंधन |
| Anthropic | क्लाउड, उपकरण उपयोग | टोकन-आधारित | एसओसी 2, एचआईपीएए उपलब्ध |
| मिथुन, वर्टेक्स एआई | प्रोजेक्ट कोटा | एसओसी 2, एचआईपीएए, आईएसओ | |
| AWS Bedrock | एकाधिक मॉडल | खाता-आधारित | एडब्ल्यूएस आईएएम, वीपीसी, एन्क्रिप्शन |
स्वयं-होस्टेड एलएलएम सुरक्षा
नेटवर्क अलगाव
- वीपीसी/निजी नेटवर्क में तैनाती
- फ़ायरवॉल नियमों का उपयोग करें
- कोई सार्वजनिक इंटरनेट पहुंच नहीं
- VPN for management
एपीआई सुरक्षा
- प्रमाणीकरण सक्षम करें
- टीएलएस/एसएसएल का उपयोग करें
- एपीआई कुंजी लागू करना
- दर सीमित करना
मॉडल सुरक्षा
- बाकी में एन्क्रिप्टेड मॉडल फ़ाइलें
- सुरक्षित मॉडल लोडिंग
- कोई मॉडल निर्यात नहीं
- एक्सेस लॉगिंग
Cost Attacks & Abuse Prevention
LLM APIs present unique cost attack vectors that traditional API security doesn't address.
Prompt Padding
Attacker adds invisible text to prompts to increase token count without user awareness.
User: [100KB invisible text] Tell me about AI
Repeated Requests
Automated tools making excessive API calls to drain budget quotas.
Context Window Overflow
Sending extremely long inputs to maximize per-request costs.
Model Selection Abuse
Switching to more expensive models through parameter manipulation.
Mitigations
- Implement token estimation before requests
- Set per-user/month cost hard limits
- Use input length limits and validation
- Fix model selection to intended tier
- Monitor for unusual usage patterns
Recent LLM API CVEs
| CVE ID | Description | Severity |
|---|---|---|
CVE-2025-61260 |
OpenAI Codex CLI command injection via project-local .env config | Critical |
CVE-2025-53767 |
Azure OpenAI privilege escalation flaw | High |
CVE-2025-14980 |
BetterDocs WordPress plugin exposes OpenAI API key to contributors | High |